Sicherheit, Datenschutz, Risiko und Compliance für Knowledge Catalog

Dieses Dokument bietet einen Überblick über verschiedene Kontrollen, die die Sicherheit von Knowledge Catalog auf Google Cloud unterstützen, sowie Links zu weiteren Informationen zur Konfiguration der Kontrollen. Sicherheitskontrollen wie Netzwerksicherheitsoptionen, Richtlinien und Zugriffsverwaltung können Ihnen helfen, Ihre Geschäftsrisiken zu minimieren und die Datenschutz- und regulatorischen Anforderungen zu erfüllen, die für Ihr Unternehmen gelten.

Sicherheit, Datenschutz, Risiko und Compliance für Knowledge Catalog basieren auf einem Modell der geteilten Verantwortung. Da Knowledge Catalog beispielsweise ein vollständig verwalteter Dienst ist, schützt und verwaltet Google die Infrastruktur, auf der Knowledge Catalog und andere Google Cloud -Dienste ausgeführt werden, und stellt Ihnen Funktionen zur Verfügung, mit denen Sie den Zugriff auf Ihre Dienste und Ressourcen verwalten können. Weitere Informationen dazu, wie wir die Infrastruktur schützen, finden Sie unter Das Sicherheitsdesign der Infrastruktur von Google.

Bereitgestellte Dienste

Knowledge Catalog verwendet die folgenden APIs:

Informationen zum Einstieg finden Sie unter Knowledge Catalog aktivieren.

Authentifizierung für die Verwaltung von Google Cloud

Administratoren und Entwickler, die Knowledge Catalog-Instanzen erstellen und verwalten, müssen sich bei Google Cloud authentifizieren, um ihre Identität und Zugriffsrechte zu bestätigen. Sie müssen für jeden Nutzer ein verwaltetes Nutzerkonto einrichten. Die Verwaltung erfolgt entweder über Cloud Identity, Google Workspace oder über die Föderation eines Identitätsanbieters mit Cloud Identity oder Google Workspace. Weitere Informationen finden Sie unter Übersicht über die Google-Identitätsverwaltung.

Nachdem Sie die Nutzerkonten erstellt haben, sollten Sie Best Practices für die Sicherheit wie Einmalanmeldung und 2‑Faktor-Authentifizierung implementieren.

Authentifizierung für den Zugriff auf Google Cloud Ressourcen

Mit der Workforce Identity-Föderation können Sie Ihren externen Identitätsanbieter (Identity Provider, IdP) verwenden, um Ihre Mitarbeiter zu authentifizieren, damit sie auf Google Cloud Ressourcen zugreifen können. Verwenden Sie die Workforce Identity-Föderation, wenn Nutzer programmatischen Zugriff auf Ihre Google Cloud Ressourcen benötigen und Sie die Anmeldedaten Ihrer Nutzer in Identitätsanbietern speichern, die OpenID Connect (OIDC) oder Security Assertion Markup Language (SAML) unterstützen.

Mit der Workload Identity-Föderation können Sie Ihren externen Identitätsanbieter verwenden, um lokalen oder Multi-Cloud-Arbeitslasten Zugriff auf Google Cloud -Ressourcen zu gewähren, ohne einen Dienstkontoschlüssel zu verwenden. Sie können die Identitätsföderation mit IdPs wie Amazon Web Services (AWS), Microsoft Entra ID, GitHub oder Okta verwenden.

Weitere Informationen zur Unterstützung der Identitätsföderation durch Knowledge Catalog finden Sie unter Dienste, die föderierte Identitäten unterstützen.

Weitere Informationen zur Authentifizierung in Google Cloudfinden Sie unter Authentifizierung.

Identity and Access Management

Wenn Sie IAM-Rollen (Identity and Access Management) für Ihre Administratoren und Entwickler in großem Umfang verwalten möchten, sollten Sie separate funktionale Gruppen für die verschiedenen Nutzerrollen und Anwendungen erstellen. Weisen Sie Ihren Gruppen die IAM-Rollen oder -Berechtigungen zu, die zum Verwalten von Knowledge Catalog erforderlich sind. Wenn Sie Ihren Gruppen Rollen zuweisen, halten Sie sich an das Prinzip der geringsten Berechtigung und andere Best Practices für die IAM-Sicherheit. Weitere Informationen

Weitere Informationen zur Verwendung von IAM mit Knowledge Catalog finden Sie unter Zugriff mit IAM verwalten. Weitere Informationen zum Einrichten von IAM finden Sie in der IAM-Übersicht.

Sie können vordefinierte und benutzerdefinierte Rollen für Knowledge Catalog-Ressourcen wie Eintragsgruppen und Einträge zuweisen.

Knowledge Catalog-Dienstkonten

Wenn Sie Knowledge Catalog aktivieren, erstellt Google Dienstkonten für Sie. Ein Dienstkonto ist ein spezieller Typ eines nicht interaktiven Google-Kontos, das in der Regel von einer Anwendung oder einer Compute-Arbeitslast, z. B. einer Compute Engine-Instanz, und nicht von einer Person verwendet wird. Anwendungen verwenden Dienstkonten für den Zugriff auf Google APIs.

Dienst-Agents

Damit Knowledge Catalog in Ihrem Namen auf Ihre Ressourcen zugreifen kann, wird in Google Cloud ein spezielles Dienstkonto erstellt, das als Dienst-Agent bezeichnet wird.

Wenn Sie Knowledge Catalog aktivieren, werden die folgenden Knowledge Catalog-Dienstkonten erstellt:

  • service-PROJECT_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex.iam.gserviceaccount.com
  • service-org-ORGANIZATION_NUMBER@gcp-sa-dataplex-cmek.iam.gserviceaccount.com
  • service-PROJECT_NUMBER@gcp-sa-datalineage.iam.gserviceaccount.com

Weitere Informationen zu Knowledge Catalog-Dienst-Agents finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel aktivieren.

Richtlinien für Knowledge Catalog

Die vordefinierten Organisationsrichtlinien, die für Knowledge Catalog gelten, umfassen Folgendes:

  • Einschränkung des Ressourcenstandorts (constraints/gcp.resourceLocations)
  • Einschränken, welche Projekte KMS-CryptoKeys für CMEK bereitstellen können (constraints/gcp.restrictCmekCryptoKeyProjects)
  • Einschränken, welche Dienste Ressourcen ohne CMEK erstellen können (constraints/gcp.restrictNonCmekServices)
  • Endpunktnutzung einschränken (constraints/gcp.restrictEndpointUsage)
  • Nutzung von Ressourcendiensten einschränken (constraints/gcp.restrictServiceUsage)
  • TLS-Cipher-Suites einschränken (constraints/gcp.restrictTLSCipherSuites)

Mit benutzerdefinierten Organisationsrichtlinien können Sie Einschränkungen für den Knowledge Catalog auf Projekt-, Ordner- oder Organisationsebene konfigurieren. Weitere Informationen finden Sie unter Benutzerdefinierte Einschränkungen erstellen und verwalten.

Weitere Informationen zu Organisationsrichtlinien finden Sie unter Knowledge Catalog-Ressourcen mit benutzerdefinierten Einschränkungen verwalten.

Netzwerksicherheit

Standardmäßig wendet Google Standardschutzmaßnahmen für Daten bei der Übertragung für alle Google Cloud -Dienste an, einschließlich Knowledge Catalog-Instanzen, die auf Google Cloudausgeführt werden. Weitere Informationen zum standardmäßigen Netzwerkschutz finden Sie unter Verschlüsselung während der Übertragung.

Falls Ihre Organisation dies erfordert, können Sie zusätzliche Sicherheitskontrollen konfigurieren, um den Traffic im Netzwerk von Google Cloud und den Traffic zwischen dem Netzwerk von Google Cloud und Ihrem Unternehmensnetzwerk noch besser zu schützen. Beachten Sie Folgendes:

  • Knowledge Catalog unterstützt VPC Service Controls. Mit VPC Service Controls können Sie die Übertragung von Daten in Google-Diensten steuern und eine kontextbasierte Perimetersicherheit einrichten.
  • In Google Cloudist die gemeinsam genutzte VPC die empfohlene Netzwerktopologie. Eine freigegebene VPC bietet eine zentralisierte Verwaltung der Netzwerkkonfiguration bei gleichzeitiger Trennung der Umgebungen.

Weitere Informationen zu Best Practices für die Netzwerksicherheit finden Sie unter Zero Trust implementieren und Netzwerkdesign für Ihre Google Cloud Landing-Zone festlegen.

Datenschutz und Privatsphäre

Knowledge Catalog verschlüsselt Ihre in Google Cloudgespeicherten Daten mit der Standardverschlüsselung. Beispieldaten:

  • Namen von Eintragsgruppen und Einträgen
  • Tag- und Aspektdefinitionen
  • Metadatenattribute, Beschreibungen und Tags
  • Begriffe und Beziehungen im Unternehmensglossar

Auf diese Daten kann nur über Knowledge Catalog-Instanzen zugegriffen werden.

Sie können kundenverwaltete Verschlüsselungsschlüssel (CMEK) aktivieren, um Ihre Daten im Ruhezustand zu verschlüsseln. Bei CMEK werden Schlüssel im Cloud Key Management Service (Cloud KMS) als softwaregeschützte oder hardwaregeschützte Schlüssel mit Cloud HSM gespeichert, aber von Ihnen verwaltet. Wenn Sie Verschlüsselungsschlüssel automatisch bereitstellen möchten, können Sie Cloud KMS Autokey aktivieren. Wenn Sie Autokey aktivieren, kann ein Entwickler einen Schlüssel von Cloud KMS anfordern und der Dienst-Agent stellt einen Schlüssel bereit, der der Absicht des Entwicklers entspricht. Mit Cloud KMS Autokey sind Schlüssel bei Bedarf verfügbar, konsistent und entsprechen den Branchenstandards.

Außerdem unterstützt Knowledge Catalog Cloud External Key Manager (Cloud EKM), sodass Sie Ihre Schlüssel in einem externen Schlüsselverwaltungssystem außerhalb von Google Cloudspeichern können. Weitere Informationen finden Sie unter Kundenverwaltete Verschlüsselungsschlüssel aktivieren.

Wo Daten verarbeitet werden

Knowledge Catalog unterstützt Datenstandorte für Daten, die auf Google Cloudgespeichert sind. Mit dem Datenstandort können Sie die Regionen auswählen, in denen Ihre Daten gespeichert werden sollen. Verwenden Sie dazu die Einschränkung für die Richtlinie zur Beschränkung des Ressourcenstandorts. Mit Cloud Asset Inventory können Sie den Speicherort von Knowledge Catalog-Ressourcen prüfen.

Wenn Sie einen Datenstandort für Daten in Verwendung benötigen, können Sie Assured Workloads konfigurieren. Weitere Informationen finden Sie unter Assured Workloads und Datenstandort.

Datenschutz

Zum Schutz der Privatsphäre Ihrer Daten entspricht Knowledge Catalog den Common Privacy Principles.

Knowledge Catalog fungiert als Datenauftragsverarbeiter für Kundendaten. Google fungiert außerdem als Datenverantwortlicher für Informationen wie Abrechnung und Kontoverwaltung und Missbrauchserkennung. Weitere Informationen finden Sie in den Datenschutzhinweisen fürGoogle Cloud .

Audit-Logging

Knowledge Catalog schreibt die folgenden Arten von Audit-Logs:

  • Audit-Logs zur Administratoraktivität: Umfassen ADMIN WRITE-Vorgänge, bei denen Metadaten oder Konfigurationsinformationen geschrieben werden.

  • Audit-Logs zum Datenzugriff: Umfassen ADMIN READ-Vorgänge, mit denen Metadaten oder Konfigurationsinformationen gelesen werden. Umfasst auch DATA READ- und DATA WRITE-Vorgänge, die von Nutzern bereitgestellte Daten lesen oder schreiben.

Weitere Informationen finden Sie unter Audit-Logging.

Access Transparency

Mit Access Approval und Access Transparency können Sie den Zugriff auf Knowledge Catalog-Instanzen durch Google-Mitarbeiter steuern, die den Dienst unterstützen. Dank der Zugriffsgenehmigung können Zugriffsanfragen von Google-Mitarbeitern bestätigt oder abgelehnt werden. Access Transparency-Logs bieten nahezu in Echtzeit Einblicke, wenn Google Cloud-Administratoren auf die Ressourcen zugreifen.

Monitoring und Incident Response

Sie können verschiedene Tools verwenden, um die Leistung und Sicherheit von Knowledge Catalog zu überwachen. Berücksichtige Folgendes:

  • Mit dem Log-Explorer können Sie Ereignislogs ansehen und analysieren sowie benutzerdefinierte Messwerte und Benachrichtigungen erstellen.
  • Mit dem Cloud Monitoring-Dashboard können Sie die Leistung von Knowledge Catalog überwachen. Weitere Informationen finden Sie unter Knowledge Catalog überwachen.
  • Stellen Sie Cloud-Steuerelemente und ‑Frameworks in Security Command Center bereit, um Sicherheitslücken und Bedrohungen für Knowledge Catalog zu erkennen, z. B. Rechteausweitungen. Sie können Benachrichtigungen und Playbooks für die Analysten Ihres Security Operations Center (SOC) einrichten, damit sie auf Ergebnisse reagieren können.

Zertifizierungen und Compliance

Die Einhaltung der regulatorischen Anforderungen ist eine gemeinsame Verantwortung von Ihnen und Google.

Knowledge Catalog hat eine Reihe von Zertifizierungen erhalten, darunter die folgenden:

  • ISO 27001
  • SOC 2
  • FedRAMP
  • DoD IL5
  • ITAR

Weitere Informationen zur Compliance von Google Cloud mit verschiedenen regulatorischen Frameworks und Zertifizierungen finden Sie im Center für Compliance-Ressourcen.

Knowledge Catalog unterstützt auch Assured Workloads (vorbehaltlich der Einschränkungen des jeweiligen Kontrollpakets). So können Sie Kontrollen auf bestimmte Ordner in Ihrer Google-Organisation anwenden, die Anforderungen in Bezug auf gesetzliche Vorschriften, Region oder Datenhoheit unterstützen. Weitere Informationen finden Sie unter Unterstützte Produkte nach Kontrollpaket.

Nächste Schritte